当您说“……不经常与我们的用户互动”时,我认为您已经一针见血了
您绝对必须与最终用户合作以了解他们的观点——大多数最终用户对了解 0 天甚至意味着什么没有兴趣,更不用说他们为什么要关心了。
我所做的很多事情是技术安全团队和非技术客户之间的接口,在我看来,最好的方法是与用户坐下来了解他们的工作对他们的要求。容易和困难的方面是什么?
- 例如,他们是否有需要很长时间才能启动的旧笔记本电脑?如果是这样,您会发现他们不想每天晚上完全关机,而是可能只是让他们的机器休眠。这显然会破坏全盘加密提供的保护。因此,尽管每个人都知道它很有价值,但您的基本安全功能却被抹杀了。然后,该解决方案需要与更高级别的联络以阐明问题,可能涉及数据保护立法,然后与 IT 联络。
您了解用户的驱动程序吗?如果你不与他们交谈,你就不会——而且我所说的交谈并不是指宣传安全问题。我的意思是倾听他们,倾听他们关于 IT 无法正常工作的咆哮,倾听他们认为作为日常工作一部分需要做的事情,然后离开并分析他们的驱动因素和愿望对您的安全目标有何影响。
因为归根结底,在许多组织中,安全性被视为一个障碍,只是阻止人们工作的东西;然后当组织被黑客入侵时,安全团队没有确保他们的安全是错误的。
首先是基层的意识——然后建立您的安全战略以支持 IT 战略和业务战略。用户级别的支持将使改进项目和 BAU 的内置安全性变得更加简单。